Microsoft Security Operations Analyst
225道练习题
最后审核:April 2026
为你的学习之旅记录个人笔记和资源链接
按认证筛选
Microsoft 安全运营分析师 (SC-200) 是一项助理级别的、基于角色的考试,旨在验证 SOC 分析师使用 Microsoft Sentinel、Microsoft Defender XDR 和 Microsoft Defender for Cloud 进行威胁搜寻、警报分类和事件响应的实践技能。该考试面向在职的 SOC 分析师和事件响应人员——而非通才——考试内容也因此侧重于场景题,涉及 KQL 查询、分析规则、自动化剧本、攻击面缩减以及跨端点、身份、电子邮件和云工作负载的产品间调查。SC-200 是面向一级至二级分析师的标准 Microsoft 技术栈认证,并日益成为企业 SOC 招聘启事中首选或必需的资质。
配置 Microsoft Sentinel(工作区、数据连接器、监视列表、威胁情报)和 Defender XDR(基于角色的访问、警报和事件设置、自定义检测)。约占考试的 25%。重点考察特定连接器如何摄取数据以及 Sentinel 和 Defender XDR 如何通过统一门户集成。
在 Defender for Endpoint、Defender for Office 365、Defender for Identity、Defender for Cloud Apps 和 Defender for Cloud 中调整检测。在 Sentinel 中创建自定义分析规则(计划、NRT、Fusion、基于 ML 的)。约占考试的 20% —— 这是 KQL 知识点最集中的领域。
最大的领域(30%)。跨 Defender XDR 和 Sentinel 的分类和调查、使用剧本(Logic Apps)进行自动化、Microsoft Security Copilot 在 SOC 工作流中的应用,以及从警报关联到关闭和事件后审查的端到端事件生命周期管理。
使用 KQL 跨高级搜寻架构进行威胁搜寻、使用内置查询和书签进行主动搜寻、MITRE ATT&CK 映射和威胁情报集成。约占考试的 25%。
您将在考试中遇到的服务及其重要性。
基于 Azure 构建的云原生 SIEM 和 SOAR,可摄取整个环境的遥测数据,使用 KQL 搜寻威胁,并通过自动化规则和 playbook 协调响应。
为什么会出现在考试中: 领域 1(管理安全运营环境)以 Sentinel 作为 SIEM/SOAR 核心——预计会考查数据连接器、工作区和内容中心相关问题。
统一的事前和事后防御套件,可关联来自终结点、身份、电子邮件、云应用和数据的所有信号,并整合到单个事件队列和图形中。
为什么会出现在考试中: 领域 3(管理事件响应)以 Defender XDR 作为跨工作负载事件调查界面——包括事件合并、证据和图形搜寻。
企业级 EDR,具备攻击面缩减、下一代防恶意软件、自动化调查、实时响应和高级搜寻功能,覆盖 Windows、macOS、Linux、iOS 和 Android 平台。
为什么会出现在考试中: 领域 4(管理安全威胁)将 Defender for Endpoint 指定为用于设备驻留威胁检测、隔离和取证收集的 EDR 层。
CNAPP 提供跨 Azure、AWS 和 GCP 的安全态势管理 (CSPM) 和工作负载保护 (CWP),并将建议和运行时警报呈报至 Defender XDR。
为什么会出现在考试中: 领域 2(配置保护和检测)考查 CWP 计划启用和 CSPM 修复——Defender for Cloud 是多云工作负载警报的指定控制。
保护 Microsoft 365 邮箱、Teams、SharePoint 和 OneDrive 免受网络钓鱼、BEC 和恶意附件攻击,通过安全链接、安全附件和攻击模拟训练实现。
为什么会出现在考试中: 领域 2 + 领域 4 涵盖电子邮件/协作威胁——Defender for Office 365 提供 SOC 分析师分类所需的威胁资源管理器查询和策略控制。
本地 Active Directory 威胁检测,可从域控制器流量中发现侦察、横向移动、Kerberos 滥用和域控制活动。
为什么会出现在考试中: 领域 4 涵盖混合身份威胁——Defender for Identity 是将事件馈送至 Defender XDR 的指定 AD 重点检测层。
云访问安全代理 (CASB),可发现影子 IT,通过反向代理应用会话控制,并使用 API 连接器和策略引擎保护受批准的 SaaS。
为什么会出现在考试中: 领域 2 涵盖 SaaS 威胁场景——Defender for Cloud Apps 是影子 IT 发现和条件访问应用控制的指定控制。
无代理 OT/IoT 网络监控(原 CyberX),以及用于检测工业和企业 IoT 段上异常行为的设备构建器代理。
为什么会出现在考试中: 领域 4 涵盖 OT/IoT 威胁场景——Defender for IoT 是用于普渡模型可见性和 ICS 感知检测的指定平台。
适用于 Log Analytics、Sentinel 和 Defender 高级搜寻的只读查询语言——采用管道和筛选语法对模式化事件表进行操作,用于即席和计划调查。
为什么会出现在考试中: 每个领域都假定具备 KQL 流利度——领域 3 事件调查和领域 4 威胁搜寻要求考生能够阅读和编写 KQL 查询。
计划型、近实时 (NRT)、Microsoft、ML 行为和融合规则类型,可在 Sentinel 中将 KQL 查询和内置模板转化为警报和事件。
为什么会出现在考试中: 领域 2 明确考查在配置检测时的分析规则类型、严重性调整和事件分组逻辑。
Logic Apps 工作流,由事件、警报或分析师操作触发,可自动化丰富数据、创建工单、禁用账户和主机遏制等操作。
为什么会出现在考试中: 领域 3 涵盖 SOAR 自动化;Playbook 是自动化响应和与自动化规则相关的“人在回路”审批的指定答案。
基于 Azure Monitor Workbooks 构建的可自定义仪表板,可跨一个或多个工作区可视化 Sentinel 数据、MITRE 覆盖率和分析师 KPI。
为什么会出现在考试中: 领域 1 考查 SOC 报告和 MITRE 覆盖率可视化——Workbooks 为分析师和主管级别的报告提供了指定的遥测界面。
经过整理的参考数据(VIP 用户、已终止雇员、IOC 馈送、资产层级),可通过 _GetWatchlist KQL 运算符加入分析规则和搜寻查询中。
为什么会出现在考试中: 领域 2 在将检测范围限定到特定资产或从基线规则中排除噪音时引用 Watchlist。
威胁情报门户(原 RiskIQ),可通过 TI 连接器将攻击者基础设施、指标和文章映射到 Defender XDR 和 Sentinel 中。
为什么会出现在考试中: 领域 4 考查 IOC 摄取和攻击者归因——Defender TI 是经过整理的指标馈送和威胁参与者配置文件的指定来源。
持续发现组织可归属的互联网暴露资产(域、主机、证书、IP 块),并揭示外部可观察到的风险。
为什么会出现在考试中: 领域 4 涵盖外部攻击面场景——Defender EASM 是超出受管环境的影子资产发现的指定工具。
适用于 Defender for Endpoint 环境的基于风险的漏洞评估,具备 CVE 清单、安全基线评分、软件清单和修复请求工作流功能。
为什么会出现在考试中: 领域 4 框架了漏洞优先级排序和修复跟踪——Defender VM 是与 Intune 集成用于工单管理的指定工作负载。
云身份提供商,可对用户和工作负载进行身份验证,并发出登录、审计和身份保护信号,供 Sentinel 和 Defender XDR 在事件期间进行关联。
为什么会出现在考试中: 领域 3 事件范围界定反复围绕 Entra ID 的用户、登录和风险信号展开——分析师需要阅读这些日志并应用密码重置/撤销会话等遏制措施。
遥测管道和 KQL 支持的 Log Analytics 工作区,Sentinel 在其之上运行——数据收集规则、自定义日志和保留策略都流经此层。
为什么会出现在考试中: 领域 1 考查工作区架构、日志摄取和数据驻留——Sentinel 特定的控制设置位于 Azure Monitor / Log Analytics 基础之上。
跨租户管理平面,允许 MSSP 或中央 SOC 使用委派的 RBAC 跨客户租户管理 Sentinel 工作区、Defender for Cloud 和 Azure 资源。
为什么会出现在考试中: 领域 1 涵盖多租户 SOC 场景——Lighthouse 是 MSSP 式跨租户 Sentinel 访问的指定平台。
Defender for Cloud 中内置的合规态势引擎,可将建议映射到框架(CIS、ISO 27001、NIST 800-53、PCI DSS)并随着时间推移跟踪修复情况。
为什么会出现在考试中: 领域 1 将合规态势视为 SOC 经理的职责——Defender for Cloud Regulatory Compliance 是分析师和主管参考的指定仪表板。
$85k–$120k–$165k USD 每年
此范围涵盖美国境内的 SOC 分析师、检测工程和 Sentinel 相关职位。一级分析师和非沿海市场薪资偏低;大型企业或 MSSP 的高级检测工程师和威胁搜寻员薪资偏高。仅持有 SC-200 证书并不能显著提高薪资——熟练掌握 KQL 和具备过往事件响应经验才是更大的驱动因素。
来源:U.S. BLS OEWS May 2024 (15-1212 information security analysts, median ~$120k), levels.fyi 2025–2026 security-engineering and SOC roles, (ISC)² Cybersecurity Workforce Study 2024。数据为估算值;实际薪酬取决于职位、地区和经验。
Microsoft Sentinel 和 Defender XDR 在中端市场和企业 SOC 中被广泛部署,因为它们与现有的 Microsoft 365 和 Azure 环境自然契合,这使得 SC-200 成为最受认可的 SOC 分析师认证之一。招聘人员将其用作一级和二级分析师、检测工程以及 Sentinel 实施岗位的筛选信号,MSSP 也经常将其列为运行 Sentinel 托管服务的工程师的首选资质。(ISC)² 劳动力数据显示,2024-2026 年间对安全运营人才的需求持续未得到满足,这使得 SC-200 持有者即使在职业生涯早期也极具吸引力。将 SC-200 与 AZ-500 或 SC-300 搭配使用,可显著增强高级 SOC 和以身份为中心的检测职位的简历竞争力。
虽然没有强制性先决条件,但 Microsoft 将 SC-200 定位为一项基于角色的考试,要求考生具备安全运营分析师的工作经验——这意味着在生产环境中实际接触过警报分类、KQL 查询以及 Microsoft Sentinel、Defender XDR 或 Defender for Cloud 之一。没有 SOC 经验的考生通常首次尝试会失败。
推荐的备考路径是首先学习 SC-900(掌握 Microsoft 安全技术栈的共享词汇),然后投入 3-6 个月的时间在 Sentinel 工作区和 Defender 门户进行实践操作——即使是基于 Microsoft 365 开发者租户加上 Azure 免费账户构建的个人实验室也足以练习连接器设置、分析规则和 KQL 搜寻。Microsoft Learn 提供了一个免费的 18-25 小时学习路径,其中包含与考试场景高度相似的嵌入式实验;将其与官方模拟评估和第三方 KQL 模式识别题库结合使用是最有效的途径。
按 Microsoft 助理级别标准衡量,SC-200 难度适中——在 KQL 特异性上比 AZ-500 更难,但在范围上比 SC-100 更容易。如果你有一些 SOC 经验,计划在 6-10 周内投入 60-100 小时的学习时间;如果你是完全新手,则需要 100-150 小时。考试时长为 100-120 分钟,大约有 40-60 道题目,包括选择题、多选题、拖放题和案例研究题;通过分数为 Microsoft 评分模型中的 700/1000 分。
两个主要的难点是 KQL 的熟练度和产品广度。KQL 查询会直接出现在考试中——你需要阅读和理解针对 Sentinel 和 Defender 高级搜寻架构的查询,而不仅仅是识别关键词。产品广度之所以成为难点,是因为 Defender 系列涵盖了端点、身份、Office 365、云应用和云工作负载,每个产品都有其独特的门户细微之处以及与 Sentinel 的集成方式。跳过动手实验而仅依赖视频课程的考生往往会在案例研究题上遇到瓶颈。
2021 年 4 月全面上市。目标已多次更新,以反映 Defender 整合为 Defender XDR、Azure AD 更名为 Entra ID、新增 Microsoft Security Copilot 以及统一的 Defender + Sentinel 门户体验。基于角色的认证在通过后一年过期;可通过 Microsoft Learn 上的非监考在线评估免费续期。
SC-200 (Microsoft Security Operations Analyst) 是一门中等难度的考试,要求具备实际操作经验以及对最佳实践的扎实理解Associate级别考试。大多数考生需要为助理级别考试学习 80-150 小时,分摊在 6-12 周内完成。 大多数在模拟考试中持续得分高于及格线的考生,在第一次尝试时都能通过。
大多数考生需要为助理级别考试学习 80-150 小时,分摊在 6-12 周内完成。 通过考试所需时间因个人经验而异。在底层技术方面具有实际生产经验的工程师通常所需时间较少;平台新手则应计划在学习时间范围的上限。
SC-200 是 Microsoft 生态系统中公认的证书,向雇主、招聘人员和客户表明您已具备经过验证的知识。它是否值得您投入时间和费用取决于您的角色和目标——对于日常使用 Microsoft 或希望从事相关工作的云工程师、架构师和顾问来说,其回报通常最大。
SC-200 的及格分数是 700 / 1000。考试包含 50 道题,时长为 2 小时。
SC-200 考试费用为 $165 USD。费用由 Microsoft 设定,并可能因地区而异;预订前请务必在 Microsoft 官方认证页面确认当前价格。
Microsoft 基于角色的认证有效期为 1 年,但在证书过期前 6 个月内,可以通过 Microsoft Learn 上的无监考在线评估免费续订。
是的。您可以选择在线考试(通过提供商的安全浏览器进行监考,在大多数地区全天候可用)或在工作时间内前往 Pearson VUE 线下考试中心参加。两种形式使用相同的题目、时间限制和及格分数。
CertLabPro 为 SC-200 提供了包含 15 种学习模式的练习题库。考试模拟模式与真实考试一致:50 道题,时长 2 小时,及格分数同样为 700 / 1000。浏览模式允许您静态阅读所有问答。